新たなインフォスティーラー、AIアカウント・パスワード・2FAコード・暗号資産ウォレットを標的に

セキュリティ研究者らは、Windowsを標的とする新たな情報窃取型マルウェア「Remus」を発見しました。AIアシスタントの認証情報、ブラウザのパスワード、認証コード、暗号資産ウォレットなどを狙うものです。

このマルウェアは2026年3月にアンダーグラウンドの闇市場で出現し、その後も機能拡張を重ねており、個人・企業双方のAI環境にリスクをもたらしています。

SpyCloudの研究者によると、Remusは21種類のブラウザおよび16種類のデスクトップ暗号資産ウォレットからデータを窃取できます。

また、パスワードマネージャー、ウォレット拡張機能、メモアプリ、決済用拡張機能、多要素認証アプリなど、幅広いブラウザ拡張機能も標的としています。

SpyCloud Labsは、Remusをウォレット・パスワード・AI認証情報に重点を置く新たな追跡対象インフォスティーラーとして位置づけています。この脅威が特に注目される点は、AIプラットフォームに焦点を当てていることです。

Remusの最近のビルドは、AnthropicやOpenAIをはじめとするAIプロバイダーのサービスに関連する認証情報フォルダを探索します。窃取されるデータには、APIトークン、ローカル設定ファイル、LLMの利用履歴などが含まれる可能性があります。

APIキーが流出すれば、攻撃者は有料のAIアカウントを不正利用したり、機密性の高いプロンプトにアクセスしたり、企業向けAIサービスを無許可で使用したりする恐れがあります。

Remusは、感染したWindows端末での検出を回避するため、複数のアンチ解析手法を用いています。難読化フレームワーク「Obfuscator-LLVM(OLLVM)」を利用しており、静的解析を困難にしています。

研究者らはまた、難読化の挙動やChromiumの認証情報窃取手法において、RemusとLummaC2との間に類似点があることを確認しています。ただし、これは両マルウェアファミリーの背後に同一の攻撃者がいることを決定的に証明するものではありません。

Remusはデータを窃取する前に、システムコールフックの走査を実行し、エンドポイント検知・対応(EDR)ツールがよく使用するフックの除去を試みます。

その後、ファイルアクセスなどの機密性の高い操作にはダイレクトシステムコールを使用します。これにより、標準的なWindows APIコールを主に監視するセキュリティ製品からは、その活動が見えにくくなる可能性があります。

このマルウェアは、被害者の情報収集やファイルの特定にコンポーネントオブジェクトモデル(COM)オブジェクトも悪用します。

Windowsのショートカットファイルを解決して本来の参照先を特定できるため、目立たない場所に保存されたファイルも発見して窃取できます。

Remusはまた、Outlookの不審なPSTファイル名「[email protected]」の存在を確認します。これは解析用サンドボックスを検知するために使われているとみられます。主な配布手法の一つはClickFixによるソーシャルエンジニアリングキャンペーンのようです。

これらの攻撃では、偽のCAPTCHAや認証プロンプトを使ってユーザーを騙し、Windowsの「ファイル名を指定して実行」やPowerShellに悪意あるコマンドを手動で貼り付けさせます。公開された報告書では、SmokeLoaderを介してRemusのペイロードを配信するClickFixの攻撃チェーンが確認されています。

Remusは、コマンド&コントロール(C2)の設定情報をChaCha20で暗号化し、窃取した情報を一度に大量送信するのではなく、複数の小さな段階に分けて外部に送信します。

SpyCloudによると、データ種別ごとに個別送信される仕組みのため、セキュリティツールが窃取プロセスの一部を遮断できたとしても、犯罪者側はブラウザやアプリケーションのデータを引き続き入手できる可能性があるといいます。

このマルウェアは、稼働中のC2アドレスを取得するためのデッドドロップ・リゾルバーとして、Ethereumのスマートコントラクトも利用しています。

「EtherHiding」と呼ばれるこの手法により、攻撃者はマルウェアの各検体に固定のサーバーアドレスを埋め込むのではなく、ブロックチェーンを介してインフラを更新できるようになります。

16,000以上のSOCチームがANY.RUNを活用し、脅威調査を効率化して手作業の負担を軽減しています。貴社のチーム向けに詳しく見る

翻訳元: https://cyberpress.org/infostealer-raids-ai-accounts/

本記事は cyberpress.org の記事を翻訳・要約したものです。